ISO 27001/27002
Dari Dokumen Kebijakan Menjadi Praktik Keamanan yang Dapat Dieksekusi
Juli 2026 · 4 menit baca
Dokumen kebijakan keamanan yang ditulis dengan baik dan praktik keamanan yang benar-benar diikuti engineer adalah dua pencapaian yang berbeda. Jarak di antara keduanya bukan detail kecil — di situlah sebagian besar program tata kelola diam-diam gagal, biasanya tanpa disadari siapa pun sampai sebuah insiden atau audit meminta kebijakan itu membuktikan dirinya.
Saya pernah mengemban tanggung jawab keamanan informasi berdampingan dengan pekerjaan engineering langsung, termasuk di platform yang memang dibangun untuk membantu organisasi menilai kontrol mereka sendiri, dan celah antara kebijakan yang ditandatangani dengan praktik yang diikuti adalah celah yang sama, terlepas dari sisi meja mana yang saya duduki tahun itu.
Tulisan ini membahas cara mengambil sebuah pernyataan kebijakan — kontrol akses, change management, incident response, tema-tema yang muncul di hampir semua framework — dan mengubahnya menjadi sesuatu yang benar-benar bisa dijalankan, diperiksa, dan ditingkatkan sebuah tim, alih-alih sesuatu yang ditandatangani sekali lalu diam-diam dihindari.
Perlakukan satu baris kebijakan sebagai hipotesis, bukan fakta
"Akses harus mengikuti least privilege" belum menjadi kenyataan pada saat ditulis; ia baru menjadi kenyataan begitu seseorang membangun mekanisme yang membuatnya nyata — sebuah proses permintaan, sebuah langkah persetujuan, sebuah pemicu pencabutan akses. Sebelum itu, ia hanyalah hipotesis tentang cara organisasi bekerja, dan pertanyaan yang berguna bukan apakah kalimatnya ditulis dengan baik, melainkan apakah ada yang bisa menunjukkan bukti bahwa hal itu benar-benar terjadi.
Beri setiap baris kebijakan seorang pemilik yang disebut namanya
Dokumen kebijakan hampir selalu ditulis dalam kalimat pasif: akses akan ditinjau, insiden akan dilaporkan. Praktik tidak bisa berjalan dalam kalimat pasif. Setiap baris kebijakan hasil terjemahan membutuhkan pemilik — orang tertentu atau tim tertentu, bukan sebuah departemen — yang bertanggung jawab bukan hanya membangun mekanismenya sekali, tetapi memastikannya masih bekerja setahun kemudian, setelah orang yang membangunnya pindah ke hal lain.
Periksa, jangan diasumsikan
Kebijakan yang dipercaya begitu saja diam-diam melenceng dari apa yang sebenarnya terjadi, karena tidak ada yang memaksa keduanya tetap selaras. Membuat kebijakan bisa dieksekusi berarti membangun pemeriksaannya berdampingan dengan mekanismenya, bukan setelah masalah muncul:
- Review akses berkala dengan jadwal yang jelas dan catatan siapa yang me-review apa.
- Jendela pencabutan akses yang diukur, bukan diasumsikan, ketika sebuah peran berubah.
- Jejak persetujuan untuk setiap perubahan yang bisa ditelusuri auditor — atau rekan tim enam bulan kemudian — tanpa perlu bertanya kepada siapa pun.
- Jalur pengecualian yang terlihat dan ditinjau, bukan jalan pintas diam-diam yang tidak dicatat siapa pun.
Sesuaikan praktiknya dengan tool yang sudah dipakai tim
Praktik yang hanya hidup di wiki kebijakan bersaing dengan delivery untuk mendapat perhatian, dan bisa ditebak, ia kalah. Praktik yang tertanam di template pull request, checklist deployment, atau alur onboarding bertahan karena ditemui di dalam pekerjaan itu sendiri, bukan di sampingnya. Ini insting penerjemahan yang sama yang mengubah sebuah kontrol tertulis menjadi requirement engineering, dan disiplin yang sama yang memisahkan checklist yang selesai dari kontrol yang benar-benar bekerja — tujuannya dalam kedua kasus itu adalah bukti yang dihasilkan sebagai efek samping pekerjaan normal, bukan yang dirakit tergesa-gesa menjelang audit.
Perkirakan celahnya akan terbuka lagi, dan periksa itu secara sengaja
Bahkan kebijakan yang sudah diterjemahkan dengan baik tidak tetap diterjemahkan selamanya. Tim berubah, tool berubah, dan proses yang tadinya rapat saat dirancang bisa diam-diam membuka celah yang tidak diniatkan siapa pun — sebuah langkah persetujuan yang terlewat sekali di bawah tekanan dan tidak pernah dipertanyakan lagi, review akses yang bergeser dari bulanan menjadi kapan pun ada yang ingat. Perbaikannya bukan penerjemahan satu kali yang lebih baik; melainkan menjadwalkan pemeriksaan ulang sedisiplin peluncuran awalnya, dengan jadwal yang cukup singkat sehingga penyimpangan tertangkap sebelum menjadi kebiasaan baru.
Dokumen kebijakan adalah potret niat, ditulis pada momen ketika ia cukup benar untuk ditandatangani. Praktik melenceng seiring tim, tool, dan prioritas berubah, yang berarti penerjemahan dari kebijakan ke praktik bukan proyek dengan tanggal selesai — ia adalah kebiasaan pemeliharaan, dan tugas kepemimpinan adalah memastikan ada yang terus melakukannya setelah peluncuran awal berhenti terasa menarik.